• публикации
    18
  • коментари
    5
  • прегледи
    23830

Какво ново в сериите стандарти ISO 27000, ISO 20000 и ISO 22300 (бизнес непрeкъсваемост)?

mscservices

617 прегледа

Какво ново в сериите стандарти ISO 27000, ISO 20000 и ISO 22300 (бизнес непрeкъсваемост)?

от Славчо Ненков – 15.12.2012

Наближаващият край на годината винаги е основание за преглед на случилото се през годината, правене на анализи и дефиниране на очакванията от следващата година. Воден от този подход аз реших да направя преглед на новите стандарти, които ISO (Международната организация по стандартизация) ни предложи през 2012 г. по отношение на групите стандарти ISO 27000, ISO 20000 и ISO 22300.

В групата стандарти ISO 27000 бяха публикувани 7 нови стандарта (включително нови версии на стандарти).

Стандартът ISO/IEC 27000:2012 “Information technology - Security techniques - Information security management systems - Overview and vocabulary” е обновена версия на този стандарт. Той предоставя общ преглед и речник на системи за управление на сигурността на информацията, които представляват предмет на семейството СУСИ стандарти, и определя термини и определения, свързани с тях. ISO / IEC 27000:2012 е приложим за всички видове и размери на организация (например търговски предприятия, правителствени агенции, за организации с нестопанска цел).

Стандартът ISO/IEC 27010:2012 “Information technology - Security techniques - Information security management for inter-sector and inter-organizational communications” е нов стандарт от серията ISO/IEC 27000, който предоставя насоки в допълнение към насоките, дадени в семейството стандарти ISO / IEC 27000 за внедряване системи за управление на информационната сигурност в рамките на общности, споделящи информация. ISO / IEC 27010:2012 осигурява механизми за контрол и насоки, конкретно свързани с иницииране, внедряване, поддържане и подобряване на сигурността на информацията при между-организационни и между-секторни комуникации. Стандартът е приложим за всички форми на обмен и споделяне на чувствителна информация, както публична, така и частна, на национално и международно ниво, в рамките на една и съща индустрия или пазарен сектор или между секторите. В частност, той може да се прилага за обмен и споделяне на информация, свързани с предоставяне, поддържане и опазване на критичната инфраструктура на организации или на държавната администрация.

Стандартът ISO/IEC 27013:2012 „Information technology - Security techniques - Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1“ предоставя насоки за интегрирано прилагане на ISO/IEC 27001 и ISO/IEC 20000-1 за тези организации, които възнамеряват да:

а) внедряват ISO/IEC 27001, когато ISO/IEC 20000-1 вече е внедрен или обратното;

б) внедряват едновременно ISO/IEC 27001 и ISO/IEC 20000-1;

в) интегрират съществуващите ISО/IEC 27001 и ISO/IEC 20000-1 системи за управление.

ISO/IEC 27013:2012 се фокусира изключително върху интегрираното внедряване на ISO/IEC 27001:2005 и ISO/IEC 20000-1.

Стандартът ISO/IEC TR 27015:2012 “Information technology - Security techniques - Information security management guidelines for financial services” дава указания по сигурността на информацията, допълващи и в добавка към механизмите за контрол на информационната сигурност, определени в ISO/IEC 27002:2005 за иницииране, внедряване, поддържане и подобряване на сигурността на информацията в рамките на организации, предоставящи финансови услуги.

Стандартът ISO/IEC 27032:2012 “Information technology - Security techniques - Guidelines for cybersecurity” дава насоки за подобряване на състоянието на киберсигурността, определяйки уникалните аспекти на тази дейност и нейните зависимости от други области на сигурността, по-специално:

  • сигурността на информацията;
  • мрежовата сигурност;
  • Интернет сигурността и
  • защитата на критичната информационна инфраструктура.

Той покрива базовите практики за сигурност на заинтересованите страни в киберпространството. Този международен стандарт предлага:

  • преглед на киберсигурността;
  • обяснение на връзката между киберсигурността и други видове сигурност;
  • определение за заинтересовани страни, както и описание на техните роли в киберсигурността;
  • насоки за решаване на общи проблеми на киберсигурността и
  • рамка, която да даде възможност на заинтересованите страни да си сътрудничат за решаване на въпросите на киберсигурността.

Стандартът ISO/IEC 27033-2:2012 “Information technology - Security techniques - Network security - Part 2: Guidelines for the design and implementation of network security” дава насоки на организациите да планират, разработват, внедряват и документират мрежовата сигурност.

========================================

www.mscservices.eu - Вашите ISO консултанти

========================================

Два нови стандарта бяха публикувани и в серията стандарти ISO/IEC 20000 както следва:

Стандартът ISO/IEC 20000-2:2012 “Information technology - Service management - Part 2: Guidance on the application of service management systems” предоставя насоки за внедряване на системи за управление на услуги (СУУ), въз основа на изискванията на ISO/IEC 20000-1. ISO/IEC 20000-2:2012 дава възможност на организации и частни лица за по-точно тълкуване на ISO/IEC 20000-1 и следователно за по-ефективно използване. Ръководството включва примери и препоръки, даващи възможност на организациите да тълкуват и прилагат ISO/IEC 20000-1, включително препратки към други части на ISO/IEC 20000 и други приложими стандарти. Това включва насоки относно използването на системата за планиране, разработване, внедряване, доставка и подобряване на СУУ и услугите. Като минимум това включва политики за управление на услуги, цели, планове, процеси за управление на услуги, връзки между процеси, документация и ресурси. СУУ осигурява текущ контрол, по-голяма ефективност, ефикасност и възможности за непрекъснато подобряване на управлението на услугите и на самите услуги. Това дава възможност на организацията да работи ефективно с обща визия.

Стандартът ISO/IEC 20000-3:2012 “Information technology - Service management - Part 3: Guidance on scope definition and applicability of ISO/IEC 20000-1” е полезeн за доставчици на услуги, консултанти и оценители. Той включва и практически насоки за дефиниция на обхвата, приложимостта и доказване на съответствие с изискванията на ISO/IEC 20000-1. Включено е и ръководство за различните видове оценка на съответствието и стандарти за оценка. ISO/IEC 20000-3:2012 съдейства за установяване дали ISO/IEC 20000-1 е приложим към спецификата на доставчика на услуги. Той илюстрира как обхватът на СУУ може да бъде определен, независимо от това дали читателят има опит при определяне на обхвата на други системи за управление. Ръководството е под формата на практически примери, типични сценарии и препоръки. ISO/IEC 20000-3:2012 също така помага в планиране подобрението на услуги, както и в подготовката за оценка за съответствие с ISO/IEC 20000-1. Той допълва насоките за внедряване на ISO/IEC 20000-1, дадени в ISO IEC 20000-2.

ISO (Международната организация за стандартизация) публикува 3 нови стандарта в групата стандарти ISO 22300, отнасящи се до системи за управление на бизнес непрекъсвамеостта.

Стандартът ISO 22300:2012 “Societal security – Terminology” съдържа термини и определения, приложими към обществената сигурност, с цел да се установи общо разбиране и да бъдат използвани съответстващи термини.

Стандартът ISO 22301:2012 “Societal security - Business continuity management systems - Requirements” определя изискванията за планиране, разработка, прилагане, работа, мониторинг, преглед, поддържане и непрекъснато подобряване на документирана система за управление за действия при евентуални разраушителни инциденти: защита срещу инциденти, намаляване на вероятността от поява, подготовка за инциденти, реагиране и възстановяване от инциденти. Изискванията, посочени в ISO 22301:2012, са общи и предназначен да бъде приложим за всички организации, или части от тях, независимо от вида, размера и характера на организацията. Степента на прилагане на тези изисквания зависи от работната среда на организацията и сложността.

Стандартът ISO 22313:2012 “Societal security - Business continuity management systems – Guidance” ISO 22313:2012 за системи за управление на непрекъснатостта на бизнеса (СУНБ) дава насоки въз основа на добрата международна практика за планиране, създаване, внедряване, експлоатация, мониторинг, преглед, поддържане и непрекъснато подобряване на документирана система за управление, която дава възможност на организациите да се подготвят за реакция и възстановяване от разрушителни инциденти, когато те възникнат. Целта на ISO 22313:2012 не е да налага еднообразие в структурата на СУНБ, а да може организацията да разработи СУНБ, която е подходяща за нейните нужди и която отговаря на изискванията на своите заинтересовани страни. Тези нужди са определени от правните, регулаторните, организационните и браншовите изисквания, продуктите и услугите, използваните процеси, околната среда, в която организацията работи, размера и структурата й и изискванията на заинтересованите страни. ISO 22313 е приложими за всички размери и видове организации, включително големи, средни и малки организации, работещи в индустриални, търговски, обществени и сектори с нестопанска цел, които желаят да:

- създадат, внедрят, поддържат и подобряват СУНБ;

- гарантират съответствие с политиката за непрекъснатост на дейността на организацията;

- определят и декларарират съответствие с този международен стандарт.

www.mscservices.eu - Вашите ISO консултанти


1 човек харесва това


0 Коментара


Все още няма коментари.

Регистрирайте се или влезете в профила си за да коментирате

Трябва да имате регистрация за да може да коментирате това

Регистрирайте се

Създайте нова регистрация в нашия форум. Лесно е!


Нова регистрация

Вход

Имате регистрация? Влезте от тук.


Вход